Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Rusos roban 90 días de correos vía Zimbra Zero-Day


Respaldados por el estado ruso, identificados como LAUNDRY BEAR, están explotando una vulnerabilidad de día cero en el Zimbra Collaboration Suite (ZCS) para extraer discretamente información confidencial, incluyendo correos electrónicos, de organizaciones occidentales. Esta operación se centra en el espionaje, afectando a sectores como el gubernamental, defensa, energía, educación, medios de comunicación, ONG y tecnología.



Esta operación está centrada en el espionaje más que en el beneficio económico, dirigiéndose a sectores como el gubernamental, defensa, energía, educación, medios de comunicación, ONG y tecnología.

El ataque aprovecha una vulnerabilidad clasificada como CVE-2025-66376, que era un fallo de secuencias de comandos cross-site (XSS) en el webmail de ZCS. Los hackers utilizan una capacidad única llamada “Ulej” (que significa “colmena” en ruso) para ejecutar su estrategia.

El punto de entrada inicial para el ataque es un correo electrónico de spear-phishing que contiene una carga útil de JavaScript incrustada dentro de una imagen SVG. Este exploit no requiere que tú hagas clic en enlaces ni que abras archivos adjuntos; el simple hecho de ver el correo electrónico en un cliente Zimbra vulnerable activa la ejecución del código debido al manejo incorrecto de CSS.

Una vez ejecutado, el JavaScript realiza una serie de pasos automatizados para recopilar información crítica de la cuenta de la víctima, incluyendo su dirección de correo electrónico, el estado del dispositivo, los consumidores de OAuth y los códigos de respaldo de la autenticación de dos factores (2FA).

El script habilita el acceso IMAP y genera una nueva contraseña de aplicación de Zimbra llamada “ZimbraWeb”, permitiendo a los atacantes un acceso continuo que elude las protecciones nativas de 2FA de ZCS.

Header of Malicious email (Source : CISA)
Encabezado de correo electrónico malicioso (Fuente: CISA)

Además, la carga útil maliciosa intenta manipular los gestores de contraseñas para rellenar automáticamente las credenciales en formularios de inicio de sesión ocultos, permitiendo un mayor robo de credenciales.

Rusos explotando el día cero de Zimbra

Para el proceso de robo de correos, el script consulta sistemáticamente el buzón en busca de mensajes que no sean correo no deseado de los últimos 90 días. Los datos recuperados se comprimen y se preparan para su transferencia a través del framework Ulej hacia servidores controlados por los atacantes, que ejecutan un sistema de recolección basado en Python llamado “Flowerbed”.

Este sistema asegura que se evite la recolección redundante de correos ya exfiltrados. Sin embargo, los correos del día actual se recopilan constantemente con cada ejecución del exploit.

El proceso de exfiltración utiliza tanto HTTPS como DNS como métodos de transmisión encubiertos. Para elementos de datos más pequeños, el malware codifica la información en Base32 y activa búsquedas de DNS a través de URLs de imágenes especialmente diseñadas.

Los archivos más grandes, incluidos los archivos de correo electrónico y los contenidos de la Lista de Direcciones Globales (GAL), se transfieren a través de HTTPS a la infraestructura de Flowerbed, asegurada por certificados Let's Encrypt y procesada mediante un proxy inverso Nginx.

Malicious payload of example email (Source: CISA)
Carga útil maliciosa de un correo de ejemplo (Fuente: CISA)

La configuración de Flowerbed emplea contenedores Docker para diversas tareas operativas, incluyendo la exfiltración HTTP/DNS y las comprobaciones de estado. Utiliza servicios de VPN como Mullvad para ocultar sus actividades.

Los registros JSON y los archivos de carga útil se organizan cuidadosamente para la exfiltración, con una purga automatizada de los archivos más antiguos para mantener el sigilo operativo.

Según el Aviso AA26-204A de la CISA, la evidencia sugiere que se utilizaron herramientas de IA para ayudar a desarrollar el código base de Flowerbed, resaltando una tendencia creciente de actores de amenazas que aprovechan la inteligencia artificial para acelerar las operaciones cibernéticas ofensivas.

A pesar de la naturaleza sigilosa de la campaña, existen oportunidades de detección para los defensores. Por ejemplo, los registros del buzón de ZCS pueden mostrar una actividad SOAP inusual indicativa de un compromiso.

Además, las entradas en el localStorage del navegador pueden revelar las fechas de exfiltración de correos, ayudando en los esfuerzos de respuesta ante incidentes. Se insta a las organizaciones a parchear urgentemente la vulnerabilidad CVE-2025-66376 y a considerar métodos alternativos de acceso al correo para protegerse contra estos ataques sigilosos.

Recomendar la revocación de todas las contraseñas de aplicación de Zimbra y de los códigos de respaldo de la autenticación de dos factores es un paso crucial para mitigar los riesgos planteados por esta amenaza persistente avanzada.


Fuentes:
https://cybersecuritynews.com/russian-hackers-exploiting-zimbra-zero-day/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.